# 未经验证的段落小部件值可用于 lara-zeus 中的跨站脚本攻击
## 漏洞概述
Lara-zeus Dynamic Dashboard 及 filament dashboard 中的 paragraph widget 存在XSS漏洞。当传递给 paragraph widget 的值无效且包含特定字符时,应用会受到来自用户的XSS攻击。
## 影响版本
无具体版本号,但建议升级到公告中详细说明的修复版本。
## 细节
在Lara-zeus生态系统中,如果传递到 paragraph widget 的值无效并包含特定字符集,应用程序就容易受到XSS攻击。此漏洞会影响渲染有 paragraph widget 的页面上的用户。
## 影响
用户被强烈建议升级到带有补丁的版本,因为目前没有已知的缓解方法。如果用户不进行版本更新,攻击者可以通过构造恶意输入执行XSS攻击,从而盗取用户数据或操控用户界面。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Unvalidated paragraph widget values can be used for XSS · Advisory · lara-zeus/dynamic-dashboard · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读标题: Merge pull request #42 from lara-zeus/hot-fix · lara-zeus/dynamic-dashboard@adfb4b1 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读